See inside any JWT — header, payload and expiry
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with Dekoder JWT
Everything this tool helps you accomplish — no learning curve, no setup.
- Decode JWT header and payload instantly
- Inspect token claims in readable JSON
- Check whether a token has expired
- Verify the signature with your secret or key
- Debug auth issues during development
- Try a sample token to see the format
Settings information
3 settings
Every control in Dekoder JWT, explained — what it does and when to use it.
Ustawienia
- Wypróbuj przykładowy JWTOne-click
- Wczytuje przykładowy token ze standardowymi polami takimi jak sub, iat i exp, dzięki czemu zobaczysz dekodowanie i sprawdzanie ważności w działaniu, zanim wkleisz własny JWT.
Verify signature
- Verify signatureText input
- Wklej współdzielony sekret HMAC (HS256) albo klucz publiczny RSA/EC wystawcy w formacie PEM lub JWK, względem którego ma zostać sprawdzony podpis tokena.
- VerifyOne-click
- Uruchamia weryfikację podpisu przy użyciu wprowadzonego klucza tajnego lub publicznego i wyświetla plakietkę informującą, czy podpis jest prawidłowy, nieprawidłowy, czy używa nieobsługiwanego algorytmu.
Skończyłeś z Dekoder JWT? Wypróbuj teraz te
Starannie wybrane narzędzia, które świetnie łączą się z Dekoder JWT. Pracuj dalej, nie tracąc swojego pliku.
Koder / dekoder Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Wypróbuj terazGenerator skrótów
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Wypróbuj terazUpiększanie JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Wypróbuj terazKoder / dekoder URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Wypróbuj terazGenerator haseł
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Wypróbuj terazPorównywarka różnic
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Wypróbuj terazNajczęściej zadawane pytania
Wklej zakodowany JWT (długi ciąg eyJ…) do pola wejściowego. Narzędzie dzieli go na dwóch kropkach, dekoduje nagłówek i ładunek z Base64URL i pokazuje JSON dla każdego z nich oraz surowy segment podpisu – wszystko bez wykonywania jakiegokolwiek żądania sieciowego.
usageNie. Dekoder jedynie analizuje token — nie weryfikuje podpisu względem klucza tajnego ani publicznego, ponieważ weryfikacja wymaga materiału kluczowego wystawcy. Do weryfikacji produkcyjnej użyj biblioteki JWT po stronie serwera; to narzędzie służy do podglądu i debugowania.
technicalOtrzymujesz nagłówek (algorytm i identyfikator klucza), atrybuty ładunku (sub, iss, aud, iat, exp oraz wszelkie atrybuty niestandardowe) i surowy podpis. Standardowe atrybuty z sygnaturą czasową są formatowane jako daty czytelne dla człowieka, więc na pierwszy rzut oka wychwycisz nieaktualne tokeny.
featuresJeśli ładunek zawiera standardowe pole „exp", narzędzie porównuje je z bieżącym czasem i wyświetla „Ważny do" lub „Token wygasł o" wraz z dokładnym znacznikiem czasu. Tokeny bez pola exp są oznaczane jako nieposiadające daty wygaśnięcia.
featuresKażdy, kto odczyta ładunek tokena JWT, może z niego korzystać aż do jego wygaśnięcia, dlatego tokeny produkcyjne należą do narzędzi prywatnych. Ten dekoder działa w całości w Twojej przeglądarce i nigdy nie przesyła tokena, jednak bezpieczniejszą zasadą jest dekodowanie krótkotrwałych tokenów deweloperskich, kiedy tylko to możliwe.
privacyJWT składa się z trzech segmentów zakodowanych w Base64URL i oddzielonych kropkami: nagłówka (algorytm podpisu), ładunku (oświadczenia, którym wystawca chce, by zaufał weryfikujący) oraz podpisu (kod MAC lub podpis cyfrowy dla header.payload). Dekodowanie nigdy nie wymaga klucza — wymaga go jedynie weryfikacja.
technicalKompaktowy, bezpieczny dla adresów URL token złożony z trzech segmentów Base64URL — nagłówka, ładunku i podpisu — który przenosi podpisane dane, takie jak identyfikator użytkownika i czas wygaśnięcia. Jest powszechnie używany do bezstanowych sesji logowania i zabezpieczania żądań API. Wklej token powyżej, aby sprawdzić jego nagłówek i ładunek.
technicalPod zdekodowanym nagłówkiem i danymi (payload) wklej sekret podpisujący (dla HS256) lub klucz publiczny wystawcy w formacie PEM lub JWK (dla RS256, ES256 i podobnych) w pole Zweryfikuj podpis, a następnie kliknij Zweryfikuj. Pojawiająca się plakietka informuje, czy podpis jest prawidłowy, nieprawidłowy, czy używa algorytmu nieobsługiwanego przez weryfikator działający w przeglądarce — wszystko obliczane lokalnie, bez wysyłania tokenu ani klucza gdziekolwiek.
featuresW przypadku algorytmów HMAC, takich jak HS256, wklejasz surowy ciąg współdzielonego sekretu. W przypadku algorytmów asymetrycznych, takich jak RS256, RS384 lub ES256, potrzebujesz klucza publicznego wydawcy — nigdy klucza prywatnego — podanego jako blok PEM lub JWK; wklejenie niewłaściwej połowy asymetrycznej pary kluczy spowoduje niepowodzenie weryfikacji, mimo że token jest prawidłowy.
technicalPanel weryfikacji podpisu obsługuje każdy główny algorytm JOSE: HS256/384/512 (HMAC ze wspólnym sekretem), RS256/384/512 (RSASSA-PKCS1-v1_5 z kluczem publicznym RSA), PS256/384/512 (RSA-PSS z kluczem publicznym RSA) oraz ES256/384/512 (ECDSA na odpowiedniej krzywej P-256/P-384/P-521). Tokeny podpisane algorytmem „none” lub dowolnym spoza tej listy są zawsze zgłaszane jako nieobsługiwane, a nie oznaczane jako prawidłowe, co chroni Cię również przed klasycznym trikiem fałszerstwa alg=none.
technicalNajczęstszą przyczyną jest wklejenie dodatkowego białego znaku lub końcowego znaku nowej linii do pola sekretu — weryfikator haszuje dokładnie te bajty, które wprowadzisz, więc artefakt kopiowania-wklejania psuje dopasowanie. Sprawdź też dokładnie, czy weryfikujesz bieżący token: jeśli JWT został ponownie wystawiony po tym, jak go skopiowałeś, lub sekret dostawcy jest zakodowany w base64, a nie jest surowym ciągiem, najpierw go zdekoduj, zanim go wkleisz.
tipsKliknij Wypróbuj przykładowy JWT, aby wczytać demonstracyjny token HS256 z oświadczeniami sub, name, iat i exp, dzięki czemu zobaczysz działanie dekodowania i sprawdzania wygaśnięcia przed wklejeniem własnego tokena. Gdy token znajdzie się w polu, obok niego pojawi się przycisk Wyczyść, który czyści wejście do pustego stanu jednym kliknięciem.
usageKażdy z paneli Nagłówek, Ładunek i Podpis ma własny przycisk Kopiuj w prawym górnym rogu, który kopiuje do schowka tylko JSON danej sekcji (lub surowy ciąg podpisu). Poniżej paneli znajduje się także główny przycisk Kopiuj ładunek dla najczęstszego przypadku, gdy chcesz skopiować same oświadczenia, aby wkleić je do debugera lub zgłoszenia błędu.
featuresSkopiuj wartość znajdującą się po 'Bearer ' w nagłówku Authorization — fragment zaczynający się od eyJ… to sam token JWT — i wklej ją do dekodera, aby od razu zobaczyć nagłówek, dane w payloadzie i status ważności. Jeśli skopiujesz cały ciąg 'Bearer eyJ…', najpierw usuń przedrostek 'Bearer ', tak aby token składał się dokładnie z trzech części oddzielonych kropkami.
usageNie — to dekoder i podgląd, a nie edytor JWT. Zmiana danych ładunku unieważniłaby podpis, więc każdy serwer weryfikujący token odrzuciłby zmodyfikowaną wersję. Aby zmienić dane zawarte w tokenie, musisz wygenerować nowy token podpisany właściwym sekretem lub kluczem prywatnym. Dekoder służy do odczytu i debugowania tokenów, nie do ich modyfikowania.
featuresJak Dekoder JWT pomaga Ci osiągnąć cel
Realne problemy, które rozwiązuje każdego dnia — dla firm, twórców i codziennych zadań. Znajdź zastosowanie pasujące do Ciebie i zacznij w kilka sekund.
Debuguj przepływy OAuth i OpenID Connect
Dekoduj tokeny dostępu i tokeny ID zwracane przez Auth0, Okta, Cognito i Azure AD, aby weryfikować zakresy, odbiorców i wystawców podczas lokalnej pracy nad integracją OAuth
Sprawdzaj nagłówki autoryzacji w wywołaniach API
Wklej token bearer z nieudanego żądania API, aby potwierdzić, czy winny jest nieprawidłowy tenant, rola lub czas wygaśnięcia, zanim zgłosisz zgłoszenie do zespołu backendu
Sprawdzanie wygaśnięcia tokena podczas tworzenia aplikacji
Wykrywaj wygasłe tokeny, które po cichu psują Twoje środowisko testowe, odczytując oświadczenie exp — bez kopiowania tokenu do terminala czy pisania szybkiego skryptu
Audyt uprawnień zakodowanych w oświadczeniach tokenu
Weryfikuj niestandardowe oświadczenia (claims), takie jak role, dzierżawcy i flagi funkcji, aby administratorzy mogli potwierdzić, że token klienta przyznaje dokładnie taki dostęp, jaki przewidział zespół licencyjny
Walidacja integracji jednokrotnego logowania (SSO)
Sprawdzaj tokeny SAML i OIDC generowane przez firmowe integracje SSO, aby potwierdzić przynależność do grup i mapowanie atrybutów przed wdrożeniem dla wszystkich pracowników
Naucz uwierzytelniania opartego na tokenach
Wykorzystuj panele zdekodowanego nagłówka, ładunku i podpisu, aby wyjaśnić strukturę tokenów JWT studentom bootcampów, młodszym inżynierom i uczestnikom warsztatów z bezpieczeństwa
Potwierdź konfigurację podpisywania webhooków partnera
Wklej klucz publiczny RS256 lub ES256 partnera do funkcji Zweryfikuj podpis, aby potwierdzić, że ich payloady webhooków są rzeczywiście poprawnie podpisane, zanim uruchomisz integrację na produkcji.
Zbadaj wyciekły lub podejrzany token
Zdekoduj token znaleziony w logach lub zgłoszeniu błędu, aby sprawdzić jego odbiorcę, zakresy i datę wygaśnięcia bez klucza podpisującego, dzięki czemu szybko ocenisz skalę zagrożenia podczas incydentu.
Debugowanie błędów logowania w aplikacji mobilnej
Wklej token dostępu, który Twoja aplikacja mobilna otrzymuje po zalogowaniu, aby potwierdzić, że data wygaśnięcia, wystawca i niestandardowe oświadczenia są zgodne z oczekiwaniami backendu, gdy logowanie działa w przeglądarce, ale zawodzi na iOS lub Android.
Weryfikuj tokeny z Firebase, Supabase i Clerk
Dekoduj i sprawdzaj tokeny wydawane przez nowoczesnych dostawców uwierzytelniania, takich jak Firebase, Supabase i Clerk, aby potwierdzić, że oświadczenia (claims) odczytywane przez Twoją aplikację (uid, role, tenant) faktycznie występują, zanim podłączysz logikę autoryzacji.
